Alexandr
vl
Александр
Добрый вечер, если кто не спит, подскажите одну вещь, а то уснуть не могу.
Александр
допустим, если у меня 24 маска подсети, то подсеть 192.168.1.0/24 - это 255 адресов. то есть диапазон от 192.168.1.1 - 255, е сесли у меня маска, скажем 29?
Иван
/ip firewall filter
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
"defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-state=established,related
add action=accept chain=forward comment=\
"defconf: accept established,related, untracked" connection-state=\
established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
connection-state=invalid
add action=drop chain=forward comment=\
"defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" \
ipsec-policy=out,none out-interface-list=WAN
всего хватает? дырок нет?
Иван
nuc
vl
Александр
тааак.. то есть возмем условный 192.168.1.5/29 это:
Хосты от 1-6 включительно броадкаст 7 и сеть 0.
Александр
вопрос, почему для 192.168.1.7 все тоже самое
Александр
ааа.. то есть диапазон кратен 8, так?
Александр
То есть, в случае 29 маски, корректно сети нужно записывать вот так:
192.168.1.0/29 это хосты от 1-6 с броадкаст 7
192.168.1.8/29 это хосты от 9-14 с броадкастом 15
и так далее кратно 8
vl
Cooler3D
Люди добрые, хочу убедиться, что проблема с VPN не в телефоне. Если кого не затруднит, дайте ненадолго L2TP+IPSEK VPN поднятый на Микротике, проверю на подопытном телефоне на предмет бага, с коим борюсь уже наверное неделю. Спасибо.
Иван
Роутерос можно на пк поставить урезанную версию
░▒▓ТрезвыйЕжик▓▒░
Иван
Антон Курьянов
Еслиб они их ещё принимали
Иван
Антон Курьянов
То будет не урезанная
Можно просто акаунт завести и трафик будет не урезан, но для проверки впн это лишнее
Иван
Dmitry
Евгений
Александр
Добрый день, подскажите есть способ выдачи IP адреса DHCP сервером по порту. То есть мне нужно чтобы любому устройству воткнутому в 1 порт, присваивался один и тот же IP. Во второй порт другой, но этой же подсети
Аникей
а можно ли навесить на физ.интерфейс дхцп-сервер, если он включен в бридж?
Maxim
Коллеги, вчера спрашивал, сегодня повторюсь. Есть железка CRS328. Принимает по волокну 850Мбит/с и раскидывает по медным портам трафик из одного VLAN (трафик камер передаётся на видеорегистраторы юникастом). Нагрузка на CPU всего 7-10%. При пинге регистраторов со шлюза в этом же vlan - потери 3-5%. Картинка чуть подлагивает. Мысль первая - косяк регистраторов. Но если в этом же коммутаторе, в другом vlan висит точка доступа - то до неё тоже пинги долетают с небольшими потерями. Почему так? Проблема в сети или всё же регистаторы косячные? (в техподдержке производителя есть тикет уже)
Maxim
Maxim
Александр
То есть на каждый порт свой DHCP и pool состоящий из одного адреса подсети?
Александр
а почему мелкое время аренды?
Александр
Но как то не рационально это выглядит.
Maxim
Maxim
Александр
Да там не будет он меняться. А задача в том, чтобы заранее прописать правила в файрволе и проброс портов для IP. чтобы при подключения устройства оно сразу было доступно
Александр
Грубо говоря, чтобы при подключении удаленного микротика к серверу, я мог без дополнительной настройки обращаться к устройствам за NAT
Александр
Но наверное скриптом придется это делать .
Александр
Может быть где нибудь есть репозитарий скриптом, чтобы самому не придумывать?
Maxim
Александр
на сколько я помню, нужно мак адрес железки знать
Аникей
Александр
нет доступа к конечному устройству
Александр
И чтобы минимизировать количество настроек
Александр
к микротику я и так подключусь, так как он по VPN подключится и сервер даст ему IP, вопрос в автоматическом пробросе железок которые за NAT находятся
Александр
если бы знать их IP, то можно былобы заранее firewall настроить
Maxim
Maxim
Коллеги, напомните пожалуйста, агрегация портов в MT это же не аппаратная фитча? Он будет трафик через процессор гнать?
Александр
Нужна типовая конфа для микротика, чтобы он автоматически пробрасывал порты подключенных устройств. И чтобы на другой стороне я понимал, что если порт, например 7001, то это устройство первого порта микротика. Для этого и хотел правила прописать заранее, и найти способ, чтобы DHCP сервер давал IP в соответствии с портом
Александр
Но скриптами, скорее всего эту задачу буду решать
Leonid
Leonid
Maxim
Зависит от.
Зависит от типа агрегации или от оборудования на котором поднимается?
Leonid
Александр
Leonid
Leonid
Скрипт можно в самом DHCP-сервере накатать.
Leonid
Я костылил подобное. Время лизы ставил 10 секунд. Выдавался рандомный айпишник из пула, а в течение 10 секунд скрипт менял его на нужный и ставил в статик лизе лиз-тайм минут 30 (или сколько там надо).
Александр
Leonid
Leonid
Александр
Скрипты есть скрипты)
ну тут еще подумал, можно же еще на тип устройства по мак адресу посмотреть, и вообще для каждого устройства пробрасывать его порт... Спасибо
Leonid
Maxim
И то, и то
Думаю между CRS328 сделать стык в 2Gbit/s. Собираю бондинг из пары sfp+. Потом чтобы нарулить vlan-ы мне нужно этот интерфейс закинуть в бридж... - буковка H напротив него не появляется...
Oleg
Oleg
Аникей
Oleg
почему?
https://wiki.mikrotik.com/wiki/Manual:Layer2_misconfiguration#LAG_interfaces_and_load_balancing
Если у вас кейс как описано в разделе "Problem" т.е. не много хостов с обоих сторон канала, то бондинг может и не помочь
Аникей